|
Информация из статьи применима к следующим продуктам:
- Kaspersky Security 5.5 для MS Exchange Server
- Kaspersky Anti-Spam 2.0
- Kaspersky Anti-Spam 3.0
- Kaspersky Mail Gateway 5.5/5.6
Отправленные письма обрабатываются группой спам-аналитиков практически в режиме реального времени. Естественно, что обработка письма происходит в том случае, если такое письмо до сих пор не определяется фильтром. Если же оно на момент прихода уже распознается как спам, то спам-аналитик его не увидит.
Основная задержка по времени - это процедура обновлений, включая те настройки по их частоте, которые заданы у пользователя.
Одна из основных проблем при анализе письма это некорректные заголовки присланных писем - ведь в базы не просто добавляется какой-то кусок письма. Анализируются и заголовки писем, а при пересылке образцов через MS Outlook, даже в виде вложений, заголовки бьются. Тоже самое можно сказать и про письма, которые проходят через Exchange, Lotus. Предпочтительней пересылать их через MS Outlook Express. Или другие почтовые клиенты.
Однако нельзя сказать, что такие письма не нужны. Дело в том, что письмо будет добавлено в базу только при условии, что мы получили несколько образцов такого письма. При достижении нужного количества одинаковых писем, спам-аналитик найдет среди них то, у которого не повреждены заголовки и добавит его в базу контентной фильтрации.
Еще одна проблема это полиморфный спам. Это вид рассылок, которые мутируют раз в несколько дней, включая IP, URL и даже структуру HTML. Причем внешне они практически не меняются. Такой часто бывает про виагру, бесплатное ПО и др. Присланный образец добавляется, но каждое следующее письмо отличается от предыдущего. Поэтому может и не ловиться. В любом случае, надо разбираться с каждым конкретным письмом.
В настоящее время разработчики активно занимаются разработкой алгоритма, который позволит однозначно распознавать такие англоязычные рассылки как спам.
Полезные ссылки: Kaspersky Anti-Spam 2.0 пропускает очень много СПАМа
|